RESSOURCES · CONFORMITÉ
AI Act, RGPD et souveraineté pour l’IA industrielle.
Deux réglementations, un même questionnaire achats, et beaucoup de contenus fournisseurs qui citent encore une échéance qui a bougé. Voici le calendrier à jour, la vraie réponse à « sommes-nous en haut risque ? », et les questions à poser à n’importe quel éditeur.
LE CALENDRIER Ce qui s’applique, et quand.
L’AI Act est entré en vigueur le 1er août 2024 et s’applique par étapes. La date que l’on a communiquée à la plupart des industriels — le 2 août 2026 pour les systèmes à haut risque — n’est plus la bonne : le Digital Omnibus sur l’IA, en vigueur depuis le 27 juillet 2026, a reporté de seize mois les obligations liées à l’annexe III.
| Date | Ce qui devient applicable |
|---|---|
| 1er août 2024 | Entrée en vigueur |
| 2 février 2025 | Pratiques interdites et obligation de maîtrise de l’IA pour les équipes |
| 2 août 2025 | Obligations des fournisseurs de modèles d’IA à usage général |
| 2 décembre 2027 | Règles « haut risque » des cas d’usage de l’annexe III — reportées du 2 août 2026 |
| 2 août 2028 | Règles « haut risque » pour l’IA intégrée aux produits réglementés (annexe I) |
Source : calendrier officiel de la Commission européenne (AI Act Service Desk), consulté le 21 août 2026.
LA VRAIE QUESTION Une IA de maintenance est-elle à haut risque ?
En général non — et c’est là que se concentre l’essentiel de l’inquiétude mal placée dans les appels d’offres. L’annexe III énumère des usages précis : biométrie, infrastructures critiques, éducation, emploi et gestion des travailleurs, services essentiels, police, migration, justice. Lire une notice machine, corréler des ordres de travail ou hiérarchiser un risque de panne dans une usine manufacturière classique n’y figure pas.
- Cela peut devenir du haut risquesi votre site relève des infrastructures critiques — énergie, eau, transport — et que l’IA y est un composant de sécurité de la gestion ou de l’exploitation.
- Cela peut devenir du haut risquesi l’IA est intégrée comme composant de sécurité d’un produit déjà réglementé au titre de l’annexe I, par exemple une machine mise sur le marché.
- La gestion des travailleurs est le point de vigilanceune IA qui répartit les tâches, suit la performance ou évalue les personnes au travail relève de l’annexe III quel que soit le secteur. Un outil de maintenance qui se met à noter les techniciens a changé de catégorie.
RGPD Où le RGPD mord vraiment dans une usine.
L’AI Act et le RGPD s’appliquent en parallèle : le premier encadre le système, le second toute donnée personnelle qu’il touche. Beaucoup d’IA industrielles ne traitent aucune donnée personnelle — un relevé de capteur ou une notice machine n’en sont pas. Mais les données de maintenance sont plus personnelles que les équipes ne le pensent.
- Un ordre de travail nomme des personnesqui est intervenu, quand, pendant combien de temps. C’est une donnée personnelle relative à un salarié identifiable.
- Un rapport vocal est une donnée personnellel’enregistrement d’un technicien qui dicte son rapport, c’est sa voix — et souvent son appréciation de son propre travail.
- Tout ce qui classe des personnesun taux de résolution au premier passage par technicien relève du suivi de performance, avec les conséquences que cela implique côté CSE.
ACHATS Les questions à poser à tout éditeur.
- 01Où sont physiquement les données ?Demandez la région d’hébergement, pas le siège social. « Éditeur européen » et « données stockées dans l’UE » sont deux affirmations différentes.
- 02Nos contenus entraînent-ils vos modèles ?Exigez-le au contrat, pas dans la plaquette. C’est la clause la plus susceptible d’être plus souple que ce que laissait entendre l’avant-vente.
- 03Lecture seule ou lecture/écriture ?Un connecteur qui ne fait que lire expose moins, et réduit d’autant la surface de conformité.
- 04Peut-on l’exécuter sur notre tenant, ou hors ligne ?Pour un site défense, pharmaceutique ou d’infrastructure critique, c’est souvent la question qui tranche, pas une préférence.
- 05Quelles certifications existent aujourd’hui ?Faites distinguer certifié, en cours et prévu. Les trois réponses sont recevables ; une seule est un certificat.
- 06Que deviennent les données personnelles des interventions ?Durée de conservation, accès, et capacité de l’outil à ne pas exposer la performance individuelle là où vous ne le souhaitez pas.
NOTRE POSITION Où nous en sommes.
Dit simplement, pour que vous puissiez le confronter aux questions ci-dessus : hébergement des données dans l’UE par défaut, conformité RGPD, connecteurs en lecture seule par défaut, et nous n’entraînons pas de modèles sur vos données. L’ISO 27001 est en cours — notre SMSI est en audit, ce qui n’est pas la même chose qu’être certifié, et nous ne le présenterons pas comme tel avant de l’être. Le déploiement peut se faire sur notre tenant Azure, sur le vôtre, ou entièrement on-premise avec un modèle local pour les sites déconnectés.
FAQ Ce que demandent les équipes conformité.
- Quand les règles « haut risque » de l’AI Act s’appliquent-elles ?
- Pour les cas d’usage de l’annexe III, le 2 décembre 2027 — reporté du 2 août 2026 par le Digital Omnibus sur l’IA, entré en vigueur le 27 juillet 2026. Pour l’IA intégrée aux produits réglementés de l’annexe I, le 2 août 2028. Les pratiques interdites et l’obligation de maîtrise de l’IA s’appliquent, elles, depuis le 2 février 2025.
- Un assistant IA de maintenance est-il un système à haut risque ?
- En général non. L’annexe III vise la biométrie, les infrastructures critiques, l’éducation, l’emploi, les services essentiels, la police, la migration et la justice. Lire de la documentation et corréler des interventions dans une usine manufacturière classique n’y figure pas. Cela change si votre site relève des infrastructures critiques, si l’IA est un composant de sécurité d’une machine réglementée, ou si elle sert à suivre ou évaluer des salariés.
- Le RGPD s’applique-t-il si nous ne traitons que des données machine ?
- Pas aux données machine elles-mêmes : un relevé de capteur ou une notice ne sont pas des données personnelles. Il s’applique dès que le système touche des enregistrements identifiant des personnes — ce que font en pratique les ordres de travail et les rapports dictés.
- Que veut dire « souverain » concrètement ?
- Demandez des faits plutôt que le mot. Où la donnée est stockée et traitée, qui peut y accéder, de quelle juridiction relève le fournisseur, et si vous pouvez exécuter la solution sur votre propre tenant ou hors ligne.
- AutomAssist est-il certifié ISO 27001 ?
- Pas encore. Notre SMSI est en audit : l’ISO 27001 est en cours, et nous le disons plutôt que de laisser entendre une certification. L’hébergement est dans l’UE par défaut, les connecteurs sont en lecture seule par défaut, et nous n’entraînons pas de modèles sur les données clients.
Envoyez-nous votre questionnaire sécurité.
Nous y répondons ligne par ligne, y compris là où la réponse honnête est « en cours ».
Demander une démo